- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
入侵者行为的跟踪
范晓岚
中国工程物理研究院信息安全技木中心
摘要:本文针对如何跟踪入侵者的行为进行了阐述.介绍了利用日志审计发现入侵、
通过同络追查定位{:l及设置陷阱(Tr印)主动跟踪的方法.
关铡I词:入侵跟踪审计
一、前言
当前,伴随着网络技术的不断发展、网络应用的逐步普及,网络安全
闯题已引起社会的普遍关注。通过偷窃密码、非法进入电话系统和IP欺
骗等手段。熏客正在不断的偷窃网络内部宝贵的数据资料.一个网络如果
想要得到高水平的安全保护,不仅要具备监视同络和识别攻击信号,做到
及时的反应和保护的能力,而且还需要对入侵者的破坏行为进行有效的跟
踪和分析. +、
入侵者的跟踪(1n虮Idermcing)是根据记录证据获得入侵者信息的
途径.寻找入经者的踪迹主要从系统和同络两个方面着手,具体表现为审
查日志记录和定位入授者,其中,日志记录的审查工作可以在本地机器上
进行,追踪入侵者就需要通过网络延伸到很远的位置.
二、日志审计发现入侵
目前,unIx系统是Int嘲et应用最广泛的操作系统,它提供了大量
有关审计和日志的实用程序.这些系统日志记录了用户的注册信息、活动
以及系统管理员设定需要记录的任何操作.为日后追踪安全侵害和入侵力
度提供非常有价值的信息,通过审查目击记录,系统管理员可以侦察出可
疑的入侵企图和入侵行为。具体可利用系统日志、进程记帐和审计工具等
得到相应的线索:
1.系统日志
◆Lasaog、sysIog、sulog、acuIog的记录
60 ●。。。。。。。。。。。。。。;|,lfffl_},f}i{f_j√}}f}}
Lastlog记录每个用户的最近一次登录时间和所使用的终端号;
sysIog是一个消息日志工具,可通过查阅~州adn慨essages文件得
到:
sulog记录使用su命令切换用户的情况.它在/var/admin目录下;
Aculog记录用户使用拨号服务呼叫的情况,一般在,var/adn池culog
中。
夺com日志
com的日志保存在~ar门og,com文件中.当入侵者利用com实用程序
获得更高权限时,将被其日志记录在案。
夺un佃和wTMP记录的系统信息
uTMP文件记录以前登录到系统中的所有用户的有关信息,而WTMP
记录用户登录和退出事件,可以利用w、who、Iast等命令查看有关信息:
w命令给出有关系统平均负载(即使用系统资源的程度)的信息,当
有人在猜测Dassword时,将会大大增加系统的平均负载:
wh0命令可用来查看登录划系统中的所有用户;
I“t命令可以按照逆序显示明户登录和退出事件的列表。
夺 sendmail、UUCP、LPD、疗p、H1TPD和H;sto叫日志
sendmail日志记录关于maiJ的消息,它在sysJog中记录:
uucP日志文件s岿log包括有关文件传送统计数字、用户名与站点、
时间等有关的信息;
LPD日志是处理打印机的日志,一殷在/v驯adrn,lpd-e玎S中记录,重
点需要关注的是没有使用行式打印机守护程序而进入系统的条目;
却日志记录有关f审的连接;
H1ⅥD日志记录每一次web访问的错误信息和访问信息:
History日志是shelI历史目志.它保存了用户晟近输入命令的记录,
可通过HiSlo叫命夸来查看它的内容。
2.进程记帐(Process
Accou眦ing)
unix系统可以通过设置选项来让核心在每个进程结束时产生一个记
录。这些记录所产生的报告被称为进程记帐。它包括进程使用资源的信息,
以及所执行的命令名。系统管理员可根据进程记帐观察某一用户执行了哪
些命令。 ,
进程记帐可以在系统启动时用accton日志文件名命令启用,用
不带参数的accton关闭.
命令i越tcomm按照一定的格式输出在系统上执行的所有命令的详细
信息:而sa命令则可以产生针对用户或命令的进程记帐日志报告。
进程记帐和审
您可能关注的文档
最近下载
- 柑橘新品种引种表现及栽培技术要点(共字).doc VIP
- 家校社协同育人新范式实施策略.docx
- 美甲店的前景及可行性研究报告.docx
- 班主任计划和总结及班主任手册.doc VIP
- T_CFIAS 3040—2025(混合型饲料添加剂25-羟基胆钙化醇(25-羟基维生素D3)).pdf
- 医疗器械(耗材)项目投标服务实施方案(技术方案).pdf VIP
- 建设工程工程量清单计价规范(GB 50500-2024).docx VIP
- 西门子保护说明书7SJ686用户手册.pdf VIP
- 5.1.3.1生物圈(第一课时) 课件--人教版(2024)生物八年级上册.pptx VIP
- 小学一年级语文下册《夜色》课件.pptx VIP
原创力文档


文档评论(0)